PT-2024-22654 · Dell · Dell Update Manager Plugin
CVE-2024-28971
·
Publicado
2024-05-08
·
Atualizado
2025-01-27
CVSS v3.1
4.9
Média
| Vetor | AV:N/AC:L/PR:H/UI:N/S:U/C:H/I:N/A:N |
Nome do software vulnerável e versões afetadas
Plugin do Dell Update Manager, versões 1.4.0 a 1.5.0
Descrição
O problema diz respeito a uma vulnerabilidade no armazenamento de senhas em texto simples no arquivo de log do plugin do Dell Update Manager. Um invasor remoto com privilégios elevados poderia explorar essa vulnerabilidade, levando à divulgação de determinadas credenciais de usuário. O invasor pode então usar as credenciais expostas para acessar o aplicativo vulnerável com os privilégios da conta comprometida.
Recomendações
Para as versões 1.4.0 a 1.5.0, considere restringir o acesso ao arquivo de log para minimizar o risco de exposição de credenciais até que uma correção esteja disponível. Como solução alternativa temporária, desativar o recurso de registro ou criptografar os arquivos de log pode ajudar a mitigar o risco.
Correção
Insufficiently Protected Credentials
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Dell Update Manager Plugin